Aller au contenu

Jeudi 8 octobre 2026

L’actualité tech, expliquée

Dernière publication · Fin de la 2G : alarmes, téléassistance et vieux mobiles à vérifier

MobileExplication

Android : ce qui va changer pour installer des applications hors du Play Store

Sur tous les appareils Android certifiés, Google veut qu’en 2027 toute application vienne d’un développeur vérifié. Les autres applications ne s’installeront que par un outil pour développeurs ou un parcours avancé, avec un jour d’attente. F-Droid craint pour sa survie.

Statue géante du robot vert d’Android devant un bâtiment du siège de Google à Mountain View, dans le brouillard.
Marcin Wichary, CC BY 2.0, via Wikimedia Commons

Pour un utilisateur français qui installe des applications hors du Play Store, rien n’a encore bougé. Un fichier APK téléchargé depuis un navigateur, ou une application récupérée sur une boutique alternative, s’installe comme avant, une fois la source autorisée dans les réglages. Ce qui change, c’est la règle que Google a fixée en août 2025 et qu’il commence à appliquer : sur les appareils Android certifiés, une application ne pourra plus être installée, par défaut, que si elle a été enregistrée par un développeur vérifié.

Une vérification d’identité, pas un examen des applications

Google contrôle l’auteur, pas le code. Il compare lui-même le dispositif au contrôle d’identité à l’aéroport, distinct de la fouille des bagages. Une application peut toujours être proposée sur un site web ou une boutique tierce ; il suffit que son auteur se soit déclaré auprès de Google et qu’elle soit enregistrée à son nom.

Le Play Store n’y échappe pas, même si l’utilisateur ne s’en aperçoit guère. Google Play a enregistré automatiquement 99 % des applications, indique la page du programme. Pour les autres, Google a demandé aux développeurs, dans une note du 15 juillet 2026 ajoutée à son billet du 18 juin, de les enregistrer avant le 30 septembre 2026, sous peine de retrait de Google Play dans le monde entier. Une application non enregistrée peut donc disparaître du Play Store, en France comme ailleurs.

Depuis le 30 septembre, sept boutiques contrôlées dans quatre pays

La première phase est volontairement étroite. Elle ne concerne que le Brésil, l’Indonésie, Singapour et la Thaïlande, et seulement les installations faites depuis sept boutiques, dont Google publie la liste dans son guide pour les développeurs et dans son billet du 18 juin 2026 :

  • Google Play ;
  • HONOR App Market (Honor) ;
  • OPPO App Market (OPlus) ;
  • Galaxy Store (Samsung) ;
  • Palm Store (Transsion) ;
  • V-Appstore (vivo) ;
  • GetApps (Xiaomi).

Tout le reste échappe pour l’instant au contrôle. Une application distribuée par une autre boutique, ou installée directement, n’est pas encore concernée, et Google prévient les développeurs que l’expérience de leurs utilisateurs « ne changera pas en septembre » (FAQ). Même dans les quatre pays pilotes, un APK téléchargé depuis un navigateur ou copié dans le téléphone s’installe donc comme avant.

Quand en France ?

Le calendrier officiel compte plusieurs étapes :

  • juin à août 2026 : déploiement du service système, puis ouverture progressive des outils pour les développeurs, des comptes « distribution limitée » et du parcours avancé pour les utilisateurs (août) ;
  • 30 septembre 2026 : contrôle des installations depuis les sept boutiques participantes dans les quatre pays pilotes ;
  • 2027 et au-delà : déploiement mondial.

Pour cette dernière étape, le guide annonce l’extension des protections « à l’échelle mondiale, pour toutes les applications », sur les appareils certifiés, en 2027, et une ouverture « bientôt » à toutes les boutiques tierces, sans date. Aux développeurs qui distribuent leurs applications directement, Google recommande de se faire vérifier avant le début de ce déploiement mondial. Le billet du 18 juin reste plus vague : il range simplement l’extension mondiale sous l’intitulé « 2027 et au-delà », après intégration des retours des partenaires, des utilisateurs et des développeurs.

Aucune des pages de Google consacrées au programme ne mentionne l’Union européenne ni une date propre à la France. On ne sait donc pas à quel moment de 2027 le contrôle arrivera chez nous, ni s’il visera d’emblée les APK téléchargés directement.

Les appareils certifiés, et eux seuls

Sont concernés les appareils Android « certifiés », c’est-à-dire ceux qui embarquent les services Google, sous Android 7 ou plus récent. Le contrôle arrive par les services Google Play et non par une mise à jour du système : inutile, donc, d’attendre que le fabricant de votre téléphone publie une nouvelle version d’Android. Pour la phase lancée le 30 septembre dans les pays pilotes, il ne vise, hors Google Play, que les téléphones et les tablettes ; Google ne dit pas si cette limite survivra au déploiement mondial.

Les appareils non certifiés, sans services Google ou équipés d’un système alternatif, restent en dehors du périmètre décrit par Google. Celui-ci ne les exclut pas en toutes lettres, mais il ne présente le dispositif que pour les appareils certifiés.

ADB ou un jour d’attente pour passer outre

Là où le contrôle s’applique, l’application d’un développeur non vérifié reste installable de deux façons, indique le billet du 18 juin : par ADB, l’outil de débogage en ligne de commande, ou après avoir activé une fois un « parcours avancé ». Décrit dans un billet du 19 mars 2026, celui-ci compte cinq étapes :

  1. activer le mode développeur dans les paramètres ;
  2. confirmer que personne ne vous « guide » : une vérification rapide destinée à s’assurer qu’aucun tiers n’est en train de vous convaincre de désactiver la sécurité ;
  3. redémarrer le téléphone et se réauthentifier, ce qui coupe tout accès à distance et tout appel en cours ;
  4. revenir après un délai d’attente unique d’un jour, puis confirmer par authentification biométrique ou code PIN ;
  5. installer les applications.

L’autorisation vaut ensuite, au choix, 7 jours ou sans limite de durée. Un avertissement signale toujours que l’application vient d’un développeur non vérifié, avec un bouton pour l’installer quand même.

Le délai d’un jour vise explicitement l’arnaque téléphonique. Les fraudeurs poussent souvent leurs victimes à modifier leurs réglages de sécurité pendant l’appel, explique Google dans sa FAQ ; une pause de 24 heures « casse ce sentiment d’urgence ».

Les mises à jour, premier point de friction

Pour les applications déjà installées, Google ne donne qu’une réponse partielle : une application non enregistrée ne peut être installée ou mise à jour qu’avec le parcours avancé activé, ou par ADB. Là où le contrôle s’applique, ses mises à jour échoueront donc sans l’un ou l’autre. Rien n’est dit du sort de l’application elle-même.

Google invoque les logiciels malveillants

L’argument officiel est la sécurité. Google affirme avoir trouvé « plus de 50 fois plus de logiciels malveillants » dans les applications téléchargées sur Internet que dans le Play Store, sans publier la méthode de cette analyse (billet d’août 2025). La vérification doit empêcher l’auteur d’une application malveillante bannie de revenir aussitôt sous un autre nom.

Dans les pays pilotes, Google s’est prévalu du soutien de la fédération des banques brésiliennes (Febraban), du ministère indonésien des Communications et des Affaires numériques, qui y voit une approche « équilibrée », et du ministère thaïlandais de l’Économie et de la Société numériques.

25 dollars pour publier hors du Play Store

Deux types de comptes existent :

  • le compte « distribution complète » de l’Android Developer Console, destiné aux développeurs qui publient hors du Play Store : il exige une pièce d’identité officielle et des frais de 25 dollars, l’équivalent des frais d’inscription au Play Store ;
  • le compte « distribution limitée », gratuit, pour les étudiants, enseignants et amateurs : il permet de partager une application avec 20 appareils au maximum, sans pièce d’identité ni frais.

Les développeurs gardent la possibilité d’installer leurs propres applications par ADB sans vérification, pour le développement et les tests.

Que devient F-Droid ?

C’est le point le plus conflictuel. F-Droid, la principale boutique d’applications libres sur Android, ne figure pas parmi les sept boutiques de la première phase. Et il ne peut pas enregistrer les applications à la place de leurs auteurs, explique le projet dans un billet du 29 septembre 2025 : s’approprier leurs identifiants reviendrait à « s’arroger les droits exclusifs de distribution ». Or certains de ces développeurs ne peuvent pas ou ne veulent pas fournir à Google une pièce d’identité et des données personnelles.

Si elle entre en vigueur, prévient F-Droid, l’obligation « mettra fin au projet F-Droid » et aux autres sources d’applications libres « telles que nous les connaissons aujourd’hui ».

Une lettre ouverte demandant l’abandon du programme a été publiée le 24 février 2026 sur le site de la campagne Keep Android Open. F-Droid en est signataire, aux côtés notamment de l’Electronic Frontier Foundation, de la Free Software Foundation Europe et de la Software Freedom Conservancy. Au 6 octobre 2026, la campagne Keep Android Open revendique 71 organisations signataires dans 23 pays.

Le DMA, absent des documents de Google

Alphabet, maison mère de Google, est désignée « contrôleur d’accès » depuis le 6 septembre 2023 au titre du règlement européen sur les marchés numériques (DMA), notamment pour Android. L’article 6, paragraphe 4 de ce texte l’oblige à permettre, y compris techniquement, l’installation et l’utilisation effective d’applications et de boutiques tierces. Il l’autorise toutefois à prendre des mesures pour protéger l’intégrité du matériel et du système d’exploitation, à condition qu’elles ne dépassent pas « ce qui est strictement nécessaire et proportionné » et soient « dûment justifiées ».

Toute la question est de savoir si la vérification d’identité entre dans cette exception. F-Droid soutient que non, et a appelé dans son billet du 29 septembre 2025 les régulateurs, dont l’équipe chargée du DMA à la Commission européenne, à se saisir du dossier. Selon Keep Android Open, l’eurodéputée Christel Schaldemose a interrogé la Commission sur la compatibilité du dispositif avec le DMA. Google, de son côté, n’évoque l’Europe dans aucun de ses documents sur le programme.

La Commission a répondu le 15 juin 2026 à deux questions écrites de députés européens sur le sujet, par la voix de sa vice-présidente exécutive Henna Virkkunen (réponse publiée par le Parlement européen). Elle dit connaître le dispositif, dont la première phase ne vise pas l’Union européenne « selon les informations publiques », et rappelle la règle de l’article 6, paragraphe 4 : l’ouverture aux boutiques tierces et au web est une obligation, les mesures de protection sont permises si elles restent strictement nécessaires, proportionnées et justifiées par Alphabet. Elle ne dit pas si la vérification d’identité remplit ces conditions. Elle indique mener un « dialogue réglementaire » avec Alphabet sur cet article et surveiller sa conformité, pour que les applications, « y compris open source », puissent être distribuées efficacement sur Android en dehors de Google Play.

L’analyse de la rédaction : plus léger que sur l’iPhone, mais à rebours de l’ouverture

Le contraste avec l’iPhone est frappant. Le DMA a obligé Apple à autoriser, dans l’Union européenne, les boutiques alternatives et le téléchargement d’applications depuis le site d’un développeur. En avril 2025, la Commission européenne a estimé, à titre préliminaire, que les conditions fixées alors par Apple ne respectaient pas le règlement : des critères d’éligibilité « trop stricts » pour les développeurs, une installation « trop lourde et déroutante » pour les utilisateurs (Commission). Ces critiques visaient l’ancien régime. Le 18 août 2026, Apple a annoncé de nouvelles conditions pour l’UE, issues selon lui d’une « étroite collaboration » avec la Commission et qui règlent, toujours selon Apple, leurs désaccords sur les conditions commerciales et la distribution alternative (communiqué d’Apple).

Ces conditions élargissent les critères d’éligibilité, mais Apple garde la main sur les deux voies. Chaque application qui les emprunte doit toujours être « notarisée », c’est-à-dire passer un examen de base d’Apple centré sur la sécurité et la confidentialité, quel que soit son canal de distribution. Elle doit venir d’un membre de l’Apple Developer Program, et l’exploitant d’une boutique doit être inscrit comme organisation (Apple) et remplir au moins un critère, par exemple un niveau minimal de solidité financière évalué par Dun & Bradstreet (communiqué d’Apple). Depuis le 1er octobre 2026, date d’entrée en vigueur de ces conditions, les applications distribuées hors de l’App Store versent à Apple une commission de 5 % sur leurs transactions numériques (Apple).

Le dispositif de Google est plus léger : il vérifie l’identité de l’auteur, pas le contenu de l’application, et ne réclame aux développeurs que 25 dollars de frais. Mais il va dans le sens inverse. Là où l’iPhone s’entrouvre sous contrôle, Android, qui laissait installer n’importe quelle application après une simple autorisation, s’apprête à réserver l’installation ordinaire aux applications inscrites dans un registre tenu par Google, y compris celles qui ne passent jamais par sa boutique ; les autres ne resteront accessibles que par ADB ou par le parcours avancé. Et ce parcours, avec son redémarrage et son jour d’attente, ressemble au type d’obstacle que Bruxelles reprochait en 2025 à Apple. C’est notre lecture, pas celle de la Commission, qui, dans sa réponse du 15 juin 2026, s’en tient à rappeler le cadre du DMA et à annoncer un suivi.

Pour un utilisateur de F-Droid en France, rien ne change aujourd’hui. La France ne fait pas partie des pays pilotes, F-Droid n’est pas l’une des sept boutiques contrôlées : installations et mises à jour fonctionnent comme avant. Demain, si le déploiement mondial couvre bien toutes les boutiques et les installations directes, comme Google l’annonce pour 2027, tout dépendra du statut de chaque application. Pour celles d’un développeur vérifié, l’utilisateur ne verra aucun changement, assure Google. Sur F-Droid, cette promesse bute sur la signature : la boutique signe avec sa propre clé les paquets dont la compilation n’est pas reproductible, et ni Google ni F-Droid n’indiquent encore si un auteur vérifié pourra déclarer cette clé (voir plus bas). Pour les applications non couvertes, il faudra activer une fois le parcours avancé, avec son jour d’attente, puis choisir une autorisation sans limite de durée ; faute de quoi leurs mises à jour échoueront. ADB restera une solution pour les plus techniciens, et les appareils non certifiés resteront hors du périmètre décrit par Google. Le prix à payer est donc d’abord une friction : supportable pour un utilisateur averti, plus dissuasive pour les autres. C’est précisément l’effet recherché contre les arnaques ; c’est aussi ce que paieront les usages légitimes.

Ce qu’on ne sait pas encore

  • La date d’arrivée en France et en Europe, au-delà de la mention « 2027 ».
  • Le calendrier exact pour les APK téléchargés directement : Google vise « toutes les applications » en 2027 et recommande aux développeurs de se faire vérifier avant, sans dire si ces installations seront contrôlées dès le début du déploiement mondial.
  • La date d’extension aux autres boutiques tierces, annoncée « bientôt » sans précision.
  • La façon dont le pays de l’utilisateur est déterminé pour appliquer ou non le contrôle, que Google ne précise pas.
  • Le cas des applications signées par F-Droid : la boutique signe les paquets avec sa propre clé, sauf ceux dont la compilation est reproductible, qui gardent la clé du développeur. La console de Google accepte plusieurs clés de signature pour une même application. Un auteur vérifié pourra-t-il y déclarer celle de F-Droid ? Ni Google ni F-Droid ne le disent.
  • L’appréciation de la Commission européenne : elle dit mener un dialogue réglementaire avec Alphabet, sans dire si la vérification d’identité est conforme au DMA ni si le dispositif sera adapté dans l’UE.
  • Le sort des applications non enregistrées déjà installées, au-delà du blocage de leurs mises à jour.

À lire aussi